freestone-carryout
freestone-carryout
freestone-carryout
freestone-carryout

Microsoft uppdaterar Powerpoint

Microsoft har släppt en säkerhetsbulletin för maj månad som berör Office-programmet Powerpoint. Bland annat rättas SR09-057, samt en rad andra allvarliga sårbarheter som kan leda till exekvering av godtycklig kod på det lokala systemet. Flera programrättningar ersätter tidigare rättningar i MS08-051.

Påverkade versioner:

  • Microsoft Office 2000 Service Pack 3
  • Microsoft Office XP Service Pack 3
  • Microsoft Office 2003 Service Pack 3
  • Microsoft Office 2007 System Service Pack 1
  • Microsoft Office 2007 System Service Pack 2
  • Microsoft Office 2004 for Mac
  • Microsoft Office 2008 for Mac
  • Microsoft Works 8.5
  • Microsoft Works 9.0

Källa: Microsoft



Programmen som fungerar i Windows 7 RC 1

Här kommer några tips på nytto-program som fungerar utmärkt i Windows 7 RC1 (build 7100).

7zip - Ett vertyg för att hantera de flesta typer av arktiv-filer som till exempel RAR, ACE, LHA, TGZ & ZIP.
CCleaner - Rensar din dator från onödiga filer.
(Var dock försiktig med inställningarna eftersom att alla mina genvägar i "Accessories" råkade följa med.)
PowerISO - Ett program för att hantera ISO och andra virtuella CD-skivor.
(Det fungerar även att skapa en virtuell CD/DVD-enhet för att "mounta" filerna.)
Firefox 3 - En alternativ webläsare till Internet Explorer 8.
µTorrent - Program för att hantera torrent filer via Peer-to-Peer nätverk.
BankID - Ett verifieringsprogram för att kunna logga in på olika siter så som Apoteket eller skatteverket.
Java - Programmeringsspråk & klientstöd får många webbapplikationer.
Comodo System Cleaner - Ett antal verktyg för att hålla din dator i topp-trim.

Naturligtvis fungerar Microsoft Office 2007, men troligtvis även lite äldre versioner.

När det gäller färdiga antivirus program är det lite värre, men nästan alla tillverkare har någon form av BETA program som man kan gå med i för att kunna hjälpa till i deras utveckling av nya antivirus program. Dock har jag själv dålig erfarenhet av många av dessa så som Symantec, Avira, Trend Micro och McAfee eftersom att de inte uppdaterar viruslistorna efter ett par dagar. (Detta problem kan dock vara åtgärdat i nyare versioner, efter detta inlägg skrevs). Dock verkar Kaspersky fungera utmärkt (inga problem ännu så länge i alla fall). BitDefender 2010 BETA bör fungera, men jag kan inte lova eftersom att jag själv ej hunnit att testa den ännu.

Jag rekommenderar inte att man installerar en Vista eller XP version av sitt antivirus program, för att sedan emulera Vista/XP läge i Windows 7, eftersom att stora delar av operativsystemet och kärnan då kan bli oskyddad.


Flera brister funna i olika antivirus-produkter

Nod32 McAfee Trendmicro - SäkerhetsproblemThierry Zoller har upptäckt sårbarheter i flera av Trend Micros produkter. Sårbarheterna orsakas av bristande kontroll av CAB-, RAR- och ZIP-filer. Problemet finns även i ESETs Nod32 men då gäller det bara ZIP-filer. Även McAfee har samma säkerhetsbrist och i deras fall omfattar det RAR- och ZIP-filer.

Genom att utnyttja sårbarheterna kan en angripare kringgå virus skyddet och på så sätt få igenom specialformaterade filer som kan innehålla skadlig kod.

Påverkade versioner:

  • Trend Micro, Client Server Messaging Suite 3.6
  • Trend Micro, HouseCall 5.5 EN
  • Trend Micro, OfficeScan 7.0
  • Trend Micro, OfficeScan 7.3
  • Trend Micro, OfficeScan 8.0
  • Trend Micro, ServerProtect 5.58
  • Trend Micro, ServerProtect 5.7
  • Trend Micro, ServerProtect Linux
  • Trend Micro, Worry-Free Business Security 5.0
  • ESET, DELL STORAGE SERVERS
  • ESET, File Security
  • ESET, Mail Security
  • ESET, NOD32 Antivirus 4
  • ESET, NOD32 Antivirus 4 Business Edition
  • ESET, NOD32 Antivirus
  • ESET, NOD32 Antivirus for Exchange Server
  • ESET, NOD32 Antivirus for Linux Gateway Devices
  • ESET, NOD32 Antivirus for Lotus Domino Server
  • ESET, Novell Netware
  • ESET, Smart Security 4.0
  • ESET, Smart Security 4.0 Business Edition
  • McAfee Active Virus Defense
  • McAfee Active VirusScan
  • McAfee Internet Security Suite
  • McAfee Internet Security Suite 2005
  • McAfee Email Gateyway
  • McAfee Internet Security
  • McAfee Security for Email Servers
  • McAfee Security for Microsoft Sharepoint
  • McAfee SecurityShield for Microsoft ISA Server
  • McAfee Total Protection
  • McAfee Total Protection 2009
  • McAfee Total Protection for Endpoint
  • McAfee VirusScan Command Line
  • McAfee VirusScan Enterprise
  • McAfee VirusScan Enterprise for SAP
  • McAfee VirusScan Enterprise for Storage
  • McAfee VirusScan Enterprise Linux
  • McAfee VirusScan Plus 2009
  • McAfee VirusScan Professional
  • McAfee VirusScan USB
Källa: blogg.zoller.lu


Mozilla har släppt Firefox 3.10

Mozilla Firefox 3En ny sårbarhet har upptäckts i den senaste versionen av Mozilla Firefox som släpptes i förra veckan. Orsaken är bristande kontroll av indata till funktionen "nsTextFrame::ClearTextRun()", vilket i sin tur orsakar korruption i minnet vilket kan leda till kodexekvering.

En angripare kan utnyttja sårbarheten genom att specialformatera en webbsida som innehåller kod som utnyttjar sårbarheten och sedan lura en användare att besöka sidan.

Påverkade versioner:
Mozilla Firefox 3.09

Källa: Mozilla.org


Flera av Avira Antivir är sårbara för elakartad kod

Thierry Zoller har upptäckt sårbarheter i flera av Avira AntiVir produkter. Sårbarheterna orsakas av bristande kontroll av filer i CAB-format. En angripare kan utnyttja sårbarheten genom att specialformatera ett CAB-arkiv och sedan lura en användare att tanka ner arkivet.

Påverkade versioner:
Avira AntiVir Free
(före AV7 7.9.0.148 / AV8/9: 8.2.0.148)
Avira AntiVir Premium
(före AV7 7.9.0.148 / AV8/9: 8.2.0.148)
Avira AntiVir Premium Security Suite
(före AV7 7.9.0.148 / AV8/9: 8.2.0.148)
Avira AntiVir Professional (Desktop)
(före AV7 7.9.0.148 / AV8/9: 8.2.0.148)
Avira AntiVir Server
(före AV7 7.9.0.148 / AV8/9: 8.2.0.148)
Avira AntiVir Exchange
(före AV7 7.9.0.148 / AV8/9: 8.2.0.148)
Avira AntiVir SharePoint
(före AV7 7.9.0.148 / AV8/9: 8.2.0.148)
Avira AntiVir ISA Server
(före AV7 7.9.0.148 / AV8/9: 8.2.0.148)
Avira AntiVir MIMEsweeper
(före AV7 7.9.0.148 / AV8/9: 8.2.0.148)
Avira AntiVir för KEN! 4
(före AV7 7.9.0.148 / AV8/9: 8.2.0.148)
Avira AntiVir Virus Scan Adapter för SAP NetWeaver®
Avira AntiVir Professional (Unix) (före AV7 7.9.0.148 / AV8/9: 8.2.0.148)
Avira AntiVir Server (Unix)
(före AV7 7.9.0.148 / AV8/9: 8.2.0.148)
Avira AntiVir MailGate
(före AV7 7.9.0.148 / AV8/9: 8.2.0.148)
Avira AntiVir WebGate
(före AV7 7.9.0.148 / AV8/9: 8.2.0.148)

Källa: Security Focus


Nimda är fortfarande en av de vanligaste maskarna.

Säkerhetsföretaget Kaspersky har sammanställt en topplista av årets hitintills vanligaste skadliga programvaror som upptäckts av deras senaste säkerhetslösning.


Virus/Adware/PUPVirus/Maskar/Trojaner
  1. Net-Worm.Win32.Kido.ih (Conficker/Downadup)
  2. Virus.Win32.Sality.aa
  3. Trojan.Win32.Autoit.ci
  4. Trojan-Downloader.Win32.VB.eql
  5. Packed.Win32.Krap.g
  6. Worm.Win32.AutoRun.dui
  7. Packed.Win32.Krap.b
  8. Packed.Win32.Black.a
  9. Trojan-Dropper.Win32.Flystud.ko
  10. Virus.Win32.Sality.z
  11. Worm.Win32.Mabezat.b
  12. Virus.Win32.Alman.b
  13. Worm.Win32.Autoit.ar
  14. Trojan.JS.Agent.ty
  15. Email-Worm.Win32.Brontok.q
  16. Worm.Win32.Autoit.i
  17. Virus.Win32.VB.bu
  18. Packed.Win32.Katusha.a
  19. Trojan.Win32.RaMag.a
  20. Trojan.Win32.Autoit.xp
  1. Virus.Win32.Sality.aa
  2. Worm.Win32.Mabezat.b
  3. Virus.Win32.Virut.ce
  4. Net-Worm.Win32.Nimda
  5. Virus.Win32.Xorer.du
  6. Virus.Win32.Sality.z
  7. Virus.Win32.Alman.
  8. Virus.Win32.Parite.
  9. Virus.Win32.Virut.q
  10. Trojan-Downloader.HTML.Agent.ml
  11. Virus.Win32.Small.l
  12. Email-Worm.Win32.Runouce.b
  13. Net-Worm.Win32.Kido.ih (Conficker/Downadup)
  14. Virus.Win32.Virut.n
  15. Virus.Win32.Parite.a
  16. Virus.Win32.Hidrag.a
  17. Trojan-Clicker.HTML.IFrame.acy
  18. P2P-Worm.Win32.Bacteraloh.h
  19. Worm.Win32.Otwycal.g
  20. Worm.Win32.Fujack.k
Det som är intressantast är att masken Nimda fortfarande ligger som fjärde plats pålistan trots att det har funnits i 8 år, medan den senaste faran Conficker endast ligger på 13 plats.

För er som inte vet skillnaden kommer här en kort definition av vad som skiljer mellan olika typer av skadlig programvara (Malware).
  • Virus - Sprider sig till filer lagrade på den infekterade datorn och följer med infekterade filer när de överförs till andra datorer.
  • Mask/Worm - Sprider sig via datornätverk mellan datorer.
  • Trojansk häst/Trojan - Utger sig för att göra en sak, men utför andra saker vanligen dolda för en användare, t.ex nedladdning av spionprogram.
  • Logisk bomb - Utför en (skadlig) handling under speciella villkor, till exempel att ett visst datum infinner sig.
  • Spionprogram/Spyware - Spionerar på privat information på infekterade datorer, och skickar informationen över internet.
  • Annonsprogram/Adware - Visar annonser på infekterade datorer.
  • Keylogger - Registrerar information om de tangenter som trycks på datorn, till exempel lösenord, och lagrar informationen lokalt för senare åtkomst eller skickar den via internet.



Är din dator säkrare utan ClamAV än med?

Två nya säkerhetsbrister funna av Nigel och Martin Olsen i ClamAV, den första sårbarheten beror på ett fel i funktionen cli_url_canon() som inte hanterar riggade URL:er på ett korrekt sätt, och kan medföra att program kan köras utan användarens vetskap. Den andra bristen beror på ett fel vid hanteringen av UPack-arkiv och kan leda till att ClamAV kraschar.

Påverkade versioner:
ClamAV versioner tidigare än 0.95.1

Källa: ClamAV




Microsoft - Powerpoint sårbart för riggade filer

En säkerhetsbrist har nyligen upptäckts i Microsoft Powerpoint. En angripare kan utnyttja sårbarheten genom att lura en användare att öppna en speciellt preparerad Powerpoint fil. Ett lyckat utnyttjande kan leda till att kod körs med samma rättigheter som innehas av användaren.

Påverkade versioner:

  • Microsoft Office PowerPoint 2000 Service Pack 3
  • Microsoft Office PowerPoint 2002 Service Pack 3
  • Microsoft Office PowerPoint 2003 Service Pack 3
  • Microsoft Office 2004 for Mac

Källa: Microsoft



Nu är det möjligt att scanna efter Conficker

Tillmann Werner och Felix Leder vid The Honeynet Project har tillsammans med Dan Kaminsky listat ut ett sätt att upptäcka Conficker-infekterade maskiner.

Conficker modifierar delar av Windows, närmare bestämt NetpwPathCanonicalize(), på ett sådant sätt att det går att skilja en Conficker-infekterad maskin från både en opatchad maskin och en maskin som är patchad med MS08-067. Gallringen sker genom att man kan analysera felkoder från specialkonstruerade RPC-meddelanden.

Mer information och "proof-of-concept"-kod finns på The Honeynet Project och Doxpara.

För mer information om Conficker så kan du läsa SRI Internationals analys och Conficker Working Groups FAQ, eller The Honeynet Projects "Know Your Enemy: Containing Conficker" samt instruktioner för att scanna efter Conficker med nmap hittar du på Skullsecurity och Seclists.

Ett plug-in till Nessus finns också att ladda hem.



0-day sårbarhet i Adobe Acrobat Reader

En sårbarhet som kan medföra exekvering av godtycklig kod har upptäckts i Adobe Acrobat Reader.

Genom att skapa en pdf-fil som utnyttjar sårbarheten kan en angripare exekvera godtycklig kod med samma rättigheter som den inloggade användaren har. För närvarande finns det ingen programrättning att tillgå.

För att minska risken att drabbas uppmanas användare av Adobe Acrobat Reader att undvika att öppna pdf-dokument som inte kommer från pålitliga källor.

Sårbarheten upptäcktes av Symantec.

Påverkade versioner:
Adobe Acrobat Reader 9.0.0 och tidigare

Källa: Shadowserver.org / Security Tracker



Fyra nya uppdateringar från Microsoft

Microsofts har släppt fyra stycken säkerhetsbulletiner för februari månad. Två stycken klassificeras av Microsoft som "kritiska" och två som "viktiga".

Nedan följer en beskrivning av säkerhetshålen som rättas med februari månads säkerhetsbulletiner och finns nu tillgängliga via Windows Update.

MS09-002 Internet Explorer ("kritisk"):

Säkerhetsuppdateringen rättar två sårbarheter i Internet Explorer.

  • En angripare kan utnyttja sårbarheterna genom lura användare med en sårbar version av Internet Explorer att besöka en specialkonstruerad webbplats. Problemen är ospecificerade men finns vid användandet av ett sedan tidigare borttaget objekt och vid hanterandet av CSS-filer (Cascading Style Sheets). Vid ett effektivt utnyttjande kan angriparen exekvera godtycklig kod på användarens system och det sker med samma rättigheter som den inloggade användaren besitter.
Microsoft tackar följande personer för upptäckten av sårbarheterna:
Sam Thomas via Zero Day Initiative.


MS09-003 Microsoft Exchange ("kritisk"):

Säkerhetsuppdateringen rättar två sårbarheter i Microsoft Exchange Server.

  • Den första sårbarheten går att utnyttja genom att ett specialkonstruerat meddelande i TNEF-format (Transport Neutral Encapsulation Format) bearbetas av en sårbar Exchange-server. En angripare kan till exempel specialkonstruera ett e-postmeddelande i TNEF-format och skicka till en sårbar server. Vid ett effektivt utnyttjande av denna sårbarhet kan en angriparen ta full kontroll över det drabbade systemet och erhålla samma rättigheter som tjänsten för Exchange Server har.
  • Den andra sårbarheten kan medge en tillgänglighetsattack om ett specialkonstruerat MAPI-kommando skickas till en sårbar Exchange-server. Vid ett effektivt utnyttjande kan tjänsten "Microsoft Exchange Server System Attendant" och andra tjänster som använder sig av "EMSMDB32" (Electronic Messaging System Microsoft Data Base, 32 bit build) bli otillgängliga.
Microsoft tackar följande personer för upptäckten av sårbarheterna:
Bogdan Materna, VoIPshield Systems.


MS09-004 Microsoft SQL Server ("viktig"):

Säkerhetsuppdateringen rättar en sedan tidigare rapporterad sårbarhet i Microsoft SQL Server.

  • Sårbarheten beror på ett fel i hur Microsoft SQL Server hanterar parametrar i "sp_replwritetovarbin()". Sårbarheten kan utnyttjas av en angripare som har åtkomst till en sårbar SQL-server genom att skicka ett specialkonstruerat argument till den sårbara proceduren.
Microsoft tackar följande personer för upptäckten av sårbarheten:
Bernhard Mueller, SEC Consult.


MS09-005 Microsoft Office Visio ("viktig"):

Säkerhetsuppdateringen rättar tre sårbarheter i Microsoft Office Visio.

  • Sårbarheterna går att utnyttja med hjälp av en specialkonstruerad Visio-fil. Vid ett effektivt utnyttjande kan sårbarheterna leda till att minnet blir korrupt och godtycklig kodexekvering kan ske på det sårbara systemet. En angripare kan på så sätt skaffa sig samma rättigheter på systemet som den drabbade användaren har.
Microsoft tackar följande personer för upptäckten av sårbarheterna:
Bing Liu, Fortinet FortiGuard Global Security Research Team.



Använd inte äldre versioner av RealPlayer

RealPlayerHaifei Li (Fortine FortiGuard Global Security Research Team) har identifierat två sårbarheter i RealWorks RealPlayer.

Den första sårbarheten beror på otillräcklig kontroll av indata vid bearbetning av IVR-filer (Internet Video Recording).

Den andra sårbarheten beror på ett ospecificerat fel vid bearbetningen av IVR-filer.

Sårbarheterna går att utnyttja genom att få en användare som har en sårbar version av RealPlayer att besöka en riggad webbplats eller öppna en riggad IVR-fil. Vid ett effektivt utnyttjande kan sårbarheterna medge godtycklig kodexekvering.

Enligt Haifei Li är problemet åtgärdat i den senaste versionen av RealPlayer 11.

Påverkade versioner:
RealPlayer 11.x

Källa: Secunia



Är mina SSL anslutningar säkra?

SSL CerfifikatUnder Chaos Computer Congress i julas så visade säkerhetsforskare upp ett sätt att förfalska ett SSL-certifikat så att webbläsaren accepterade det som ett betrott certifikat. Genom bristen kan man sedan generera certifikat för godtyckliga webbplatser.

Jailbreak från iSEC Partners är ett litet program som man kan använda för att exportera privata nycklar/certifikat ut ur Microsoft Cerificate Store som är markerade som 'non-exportable' från en dator till en annan, även fast det inte ska gå. Således kan man via plantering av trojan eller USB U3-hack stjäla användarens personliga privata nycklar/certifikat som används för att komma åt e-tjänster hos företag och myndigheter. Anledningen till att det går att exportera nycklarna/certifikaten är att den inte ligger inom en säkerhetsbarriär. Ligger informationen på ett smart-kort eller en HSM (Hardware Security Module) kan man inte exportera eftersom det då finns en säkerhetsbarriär.



5 nya fel gör Novell sårtbart för intrång

NovellAdrian Pastor vid Procheckup har upptäckt fyra sårbarheter i Novell Groupwise Webaccess och Nick DeBaggis vid Zero Day Initiative har upptäckt en sårbarhet i Groupwise Internet Agent (GWIA).

  1. Webaccess är sårbart för en s.k. "Cross-Site Request Forgery" (CSRF). Sårbarheten medger att en angripare kan ta över en användares Groupwise-konto genom att lura användaren att besöka en riggad webbplats eller klicka på en riggad länk.
  2. Webaccess innehåller två s.k. "Cross-Site Scripting"-sårbarheter - en beständig (persistent) och en icke-beständig (non-persistent). Dessa två sårbarheter kan medge exekvering av godtycklig skriptkod i en användares webbläsare.
  3. Webaccess innehåller en sårbarhet i hanteringen av HTTP POST-förfrågningar. Sårbarheten kan användas av en angripare för att få Groupwise att läcka information.
  4. GWIA är sårbart för en buffertöverflödning. En angripare kan utnyttja sårbarheten för att exekvera godtycklig kod.

Påverkade versioner:
  • Novell Groupwise 6.5x
  • Novell Groupwise 7.0
  • Novell Groupwise 7.01
  • Novell Groupwise 7.02x
  • Novell Groupwise 7.03
  • Novell Groupwise 7.03HP1a
  • Novell Groupwise 8.0

Källa: zerodayinitiative.com/Novell



Axis mjukvara är sårbar

Secunia har publicerat en sårbarhet i programvaran för Axis webbkameror som används för att ansluta och se på kameran direkt från Microsofts utvecklingsverktyg eller Internet Explorer.

Den sårbara delen av kod ligger i funktionen CamImage.CamImage.1 i ActiveX-komponenten AxisCamControl.ocx och utgörs av otillräcklig validering av indata.

Lyckad exploatering av sårbarheten möjliggör exekvering av godtycklig kod på användarens system.

Påverkade versioner:

  • AXIS Camera Control version 2.40.0.0 och möjligen också tidigare versioner.
Källa: Secunia


Monster.com bestulen på användaruppgifter

Jobbsökartjänsterna Monster.com har fått ett stort antal medlemsuppgifter stulna. Monster.com meddelar att det handlar om kontaktuppgifter, mailadresser och loginuppgifter inklusive lösenord. Det framgår där emot inte om det endast gäller medlemmar i USA eller om det även gäller uppgifter från medlemmar i andra länder.

Uppgifterna kan komma att utnyttjas för phishing-bedrägerier för att lura av användare ytterligare uppgifter. De rekommenderar att man genast byter lösenord och att aldrig använda samma lösenord till andra inloggningskonton.

Källa: Monster.com

Allvarliga sårbarheter i flera Trend Micro produkter

Säkerhetsprodukterna OfficeScan Corporate Edition, Internet Security 2008, Security Pro 2008 och PC-Cillin Internet Security 2007 från Trend Micro innehåller alla flera allvarliga sårbarheter. Dessa kan utnyttjas för att exekvera kod med behörighetsnivå SYSTEM på ett sårbart system.

Uppdateringar finns att tillgå för Office Scan, och för de övriga produkterna släpps dem förmodligen ganska snart.

Påverkade versioner:
Trend Micro PC-Cillin Internet Security 2007
Trend Micro OfficeScan Corporate Edition 8.0 SP1 Patch 1
Trend Micro Internet Security Pro 2008
Trend Micro Internet Security 2008

Källa: Trend Micro



Updatera dina Nvidia drivrutiner





Swedbank varnar för telefonbedragare

Telefon bedrägeri
Kunder i bland annat Swedbank och sparbankerna har den senaste tiden blivit utsatta för bedrägeriförsök. En bedragare har ringt upp och bett att få koder till internetbanken.

Under telefonsamtalen presenterar sig bedragaren som säkerhetsansvarig eller IT-ansvarig på Swedbank. Bedragarens syfte med samtalen är att hitta kunder i banken som har internetbanken och därefter förmå dessa att uppge koder från säkerhetsdosan. Bedragaren uppger att han behöver koderna för att stoppa ett pågående bedrägeri.

Swedbank och Sparbankerna har inget med detta att göra. Vi begär aldrig att du ska lämna ut information om dina lösenord, koder eller kortnummer till banken.

Om du har blivit uppringd av bedragaren råder vi dig att omedelbart kontakta internetbankens kundtjänst på 0771 -97 75 12.

För mer information om bedrägerier kan du läsa på Swedbanks sidor om säkerhet: Till sidor med säkerhetsinformation

ARCServe Backup LDBserver sårbar

En säkerhetsbrist i Computer Associates ARCServe Backup LDBserver kan tillåta en angripare att fjärrexekvera kod med SYSTEM-rättigheter. En lyckad attack kan därmed ge angriparen total kontroll över det sårbara systemet. En misslyckad attack
kommer sannolikt att krascha LDBserver applikationen.

Observera att klient installationer inte påverkas av detta.

Uppdateringar finns att hämta hos leverantören.

Påverkade versioner:
Computer Associates Server Protection Suite r2
Computer Associates BrightStor ARCServe Backup for Windows 11.1.0
Computer Associates BrightStor ARCServe Backup for Windows 11.5.0
Computer Associates BrightStor ARCServe Backup r12.0 Windows
Computer Associates Business Protection Suite r2
Computer Associates Business Protection Suite for Microsoft SBS Pre ed r2
Computer Associates Business Protection Suite for Microsoft SBS Std Ed r2

Källa: CA